• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000-AI-90 直连聚合不通

1天前提问
  • 0关注
  • 0收藏,40浏览
粉丝:0人 关注:0人

问题描述:

客户新部署环境,防火墙直连一台边缘交换机S6510,防火墙两台做irf,交换机两台也是irf;4个口起聚合口,配置interface vlan 9,同网段IP地址,但互相无法ping通。

最开始两边都能看到对端的arp地址,但手动清理reset arp dy后就再也学习不到了。

聚合口状态都正常,两边聚合口都是S全选状态,所有物理接口都为UP,vlan 9接口也为UP状态。
尝试插拔线缆无用依旧学习不到

在FW上ping SW,vlan 9的output计数无增加,SW ping FW,FW的vlan 9接口input计数增加5个,看着就像是FW没有发出icmp的包。

安全策略有写
rule 2 name ping
  parent-group ʹ

  action pass
  logging enable
  counting enable
  profile security
  service ping

安全策略已放通;目前怀疑是否硬件层面有问题,为什么两边没法学习arp;除了尝试空闲口直连access以外还能有什么方法呢?这个防火墙是会有转发icmp包问题吗?但防火墙下联的内网都正常通了

3 个回答
粉丝:112人 关注:11人

策略没问题的话 防火墙和交换机抓包分析吧

暂无评论

二层接口和三层vlanif需要添加到安全区域。

还不行就vlanif接口下面添加配置  man ping inbound

暂无评论

粉丝:15人 关注:1人

从你的排查记录看,问题很可能不是出在硬件或安全策略上,而是防火墙的“状态化”转发机制和IRF非对称流量共同作用的结果。

我整理了一份故障排查表,你可以按照里面的步骤来定位。


 故障点定位排查表

开始前,记得开启防火墙的会话同步功能,并使用 display session table ipv4 命令检查会话建立情况-25

阶段验证动作 (请依次执行)预期结果 & 命令可能原因
1. 安全域与策略1. 放通 ping 服务
2. 在聚合口上执行 display this 确认属于某安全域
ARP正常;能ping通接口未加入安全域ICMP 报文被丢弃-
2. 数据链路检查物理接口状态 (UP/UP)、MAC地址、广播包计数display interface brief (端口均为 UP)物理连线松动、光纤故障、光模块不兼容
3. 二层连通性1. 查看 MAC 地址表 display mac-address
2. 在聚合口抓取 STP BPDU
MAC地址表中能学到对端;无STP阻塞VLAN未放行、PVID不一致、STP阻断、MAC地址表学习失败
4. ARP表项1. 手动清除 reset arp dynamic
2. 执行 ping 后立即查看 display arp
有映射(静态或动态)局域网内 ARP 攻击、表项老化后未及时更新
5. 会话与IRF1. ping 后查看 display session table ipv4
2. 查看聚合口负载 (display link-aggregation load-sharing mode)
防火墙内发现有对应 ICMP 会话("状态化"转发的证据)IRF 非对称流量引起的“跨框”问题
6. 终极抓包1. debug ip packet
2. debug ip icmp
透视报文精确路径定位到应用层或操作系统防火墙拦截


 关键步骤详细分析

 会话同步 (session synchronization enable):问题的解决核心

状态化防火墙要求链路两端通信的流量必须在同一个设备上处理。在IRF环境下,如果流量跨框(例如,Request报文走主墙,Reply报文走备墙),防火墙会因为找不到原始会话而丢弃报文。因此,你看到input计数增长但output无变化,很可能是防火墙收到了Reply报文却找不到对应的会话。

  • 解决方法:在两台防火墙上关闭系统视图下配置会话同步,这是解决此类问题的关键一步。

    [H3C] session synchronization enable
  • 验证方法:配置完成后,再次执行ping操作,并立即运行display session table ipv4命令。如果能看到ICMP RequestReply的会话信息,说明问题已得到解决。


 VLAN配置检查清单

  • Trunk模式放行VLAN:检查聚合接口的端口配置(interface Bridge-AggregationX),确保已用port link-type trunkport trunk permit vlan all命令放行了VLAN 。

  • Access模式归属VLAN:如果是access模式,请确保接口已在port access vlan 9下正确归属。

  • 默认VLAN (PVID):确认一段发送的报文是带Tag的(Trunk口),另一端接收的是不带Tag的报文(Access口),这将导致PVID不匹配而丢弃。


 ICMP服务与安全策略

  • 安全域:确认VLAN虚接口(interface Vlan-interface 9)和二层聚合口已被加入对应的安全域。

  • 策略放行:执行display security-policy ip检查策略放行情况,务必确保策略中明确引用了service ping。必要时可临时创建一条rule 0 permit进行最简化的全放通测试。

  • 接口ICMP开关:部分防火墙可能在接口下默认关闭了icmp服务,需要进入聚合口或VLAN虚接口手动开启。


 ARP问题细化排查

  • 学习机制:执行display arp,检查防火墙的ARP学习是动态还是静态。如果是静态,请核实绑定是否正确。

  • 广播域过大:如果广播域过大,可能超出了设备的ARP学习规格,可以先测试静态ARP绑定来快速验证和规避。

  • MAC地址漂移:IRF环境下可能存在MAC地址漂移问题,可执行display mac-address mac-move命令来检查是否存在地址冲突。


 聚合模式(LACP vs 手工)

  • 动态LACP:确保两端配置一致性(link-aggregation mode dynamic)。

  • 手工负载分担:检查端口选中状态(display link-aggregation verbose),确保所有端口Selected

  • 错位连线:核对防火墙IRF成员设备的线缆是否正确连接到了交换机IRF的对应成员设备上,确保连接关系是一一对应的,没有出现交叉连接的情况。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明